Grupo de ciberespionaje iraní utiliza SimpleHelp para insistir en los dispositivos de las víctimas
iraní ADECUADO grupo de hackers agua fangosa Se ha observado el uso de SimpleHelp, una herramienta legítima de administración y control de dispositivos remotos, para garantizar la persistencia en los dispositivos víctimas.
SimpleHelp en sí, tal como lo usan los actores de amenazas, no se ha visto comprometido; en cambio, el grupo encontró una manera de descargar la herramienta del sitio web oficial y usarla para sus ataques, según un Entrada de blog del Grupo IB.
Los investigadores también identificaron una infraestructura de comando y control de malware previamente desconocida y un script de PowerShell que utiliza el grupo.
MuddyWater ha estado activo desde 2017 y generalmente se considera una entidad subordinada dentro del Ministerio de Inteligencia y Seguridad de Irán (MOIS). Los destinos clave incluyen Turquía, Pakistán, Emiratos Árabes Unidos, Irak, Israel, Arabia Saudita, Jordania, Estados Unidos, Azerbaiyán y Afganistán. El grupo lleva a cabo principalmente actividades de espionaje cibernético y ataques de robo de propiedad intelectual (IP), y ocasionalmente ha aplicado ransomware a los objetivos. SOCRadar.
El Grupo APT se dirige principalmente a las industrias militar, de telecomunicaciones, manufacturera, educativa y de petróleo y gas. El grupo también es conocido por varios nombres, incluidos EMP.Zagros, Seedworm, Static Kitten, SectorD02, TA450, Boggy Serpens y Mercury.
Usar el control remoto legítimo SimpleHelp del dispositivo
MuddyWater usó SimpleHelp por primera vez en junio del año pasado, dijo Group-IB, señalando que el grupo tiene al menos ocho servidores hasta la fecha en los que tienen instalado SimpleHelp. SimpleHelp es un panel de administración para administradores de sistemas y equipos de soporte técnico. Está diseñado para ayudar a los usuarios a conectarse a computadoras remotas, compartir pantallas y controlarlas. También ayuda a los clientes a monitorear y acceder a computadoras desatendidas.
Si bien aún no se ha determinado el método de distribución utilizado por MuddyWater para arrojar las muestras de SimpleHelp, los investigadores del Grupo IB creen que es más probable que se difunda. pesca submarina Mensajes con enlaces maliciosos de buzones corporativos que ya han sido comprometidos.
«Podemos suponer que el grupo está enviando correos electrónicos de phishing con enlaces a sistemas de almacenamiento de archivos como Onedrive o Onehub para descargar los instaladores de SimpleHelp», dijo Group-IB, y agregó que el grupo también usa Fast Reverse Proxy para establecer la persistencia de los dispositivos de la víctima (FRP). ) o Ligolo para extraer información interesante y encontrar formas de moverse por la red.
Obtener acceso al dispositivo de la víctima
Una vez que la víctima instala SimpleHelp, el dispositivo puede ejecutarse constantemente como un servicio del sistema, lo que permite obtener acceso al dispositivo de la víctima en todo momento, incluso después de reiniciar.
«Además de la conexión remota, los operadores de SimpleHelp pueden ejecutar varios comandos en el dispositivo de la víctima, incluidos aquellos que requieren privilegios administrativos. Los operadores de SimpleHelp también pueden usar el comando ‘conectar en modo terminal’ para tomar el control del dispositivo objetivo de manera encubierta”, dijo Group-IB.
En enero empresa de seguridad cibernética eset También descubrió que el grupo MuddyWater usaba SimpleHelp para ataques en Egipto y Arabia Saudita. Anteriormente, el grupo MuddyWater utilizó ScreenConnect, RemoteUtilities y Syncro para lanzar sus ataques.
Además de usar SimpleHelp, los investigadores también identificaron una infraestructura desconocida operada por el grupo y un script de PowerShell que puede recibir comandos de un servidor remoto. PowerShell también envía los resultados al servidor.
A principios de este mes, Microsoft descubrió operaciones destructivas habilitadas por MuddyWater tanto en entornos locales como en la nube.
“Si bien los actores de amenazas intentaron disfrazar la actividad como una campaña de ransomware estándar, las acciones irrecuperables muestran que la destrucción y la interrupción eran los objetivos finales de la operación”, dijo Microsoft en un comunicado. al blog.
Los ataques anteriores de MuddyWater afectaron principalmente a entornos locales, pero en este caso Microsoft también encontró la destrucción de los recursos de la nube.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que sigue: https://www.csoonline.com/article/3694135/iran-cyberespionage-group-taps-simplehelp-for-persistence-on-victim-devices.html#tk.rss_news